Direito da proteção de dados, da confidencialidade e da regulação da IA (Portugal / União Europeia) · Data de referência: 18 de setembro de 2026
- Questão e resposta sintética
Pode uma empresa introduzir dados de clientes numa ferramenta de inteligência artificial (IA), designadamente numa ferramenta de IA generativa baseada em modelos de linguagem? Pode, mas apenas se estiverem cumpridas, cumulativamente, várias condições.
Não existe uma proibição geral. Contudo, a introdução de dados num pedido (prompt) constitui, em regra, uma operação de tratamento e, com frequência, uma divulgação a um terceiro, ficando sujeita ao Regulamento (UE) 2016/679 (RGPD), à Lei n.º 58/2019, às obrigações contratuais e legais de confidencialidade e, quando aplicável, ao segredo profissional.
Em termos práticos, a utilização de ferramentas gratuitas ou de consumo, sem contrato específico e sem garantias quanto à retenção, à reutilização e à localização dos dados, para tratar dados identificáveis de clientes dificilmente será conforme. Soluções profissionais, contratualmente enquadradas e acompanhadas de minimização de dados e de governação interna, podem ser lícitas.
- Enquadramento em matéria de proteção de dados
2.1 Tratamento e responsabilidade. A inserção de dados pessoais numa ferramenta de IA constitui tratamento (art. 4.º, n.º 2, do RGPD). A empresa é, em regra, responsável pelo tratamento (art. 4.º, n.º 7) e deve cumprir e demonstrar o cumprimento dos princípios do art. 5.º: licitude, lealdade e transparência, limitação das finalidades, minimização, limitação da conservação, integridade e confidencialidade (art. 5.º, n.º 2, e art. 24.º). Os dados de pessoas coletivas não são, enquanto tais, dados pessoais, mas os documentos de clientes empresariais contêm frequentemente dados de pessoas singulares (sócios, representantes, beneficiários efetivos, trabalhadores).
2.2 Licitude e finalidade. É necessário um fundamento de licitude do art. 6.º, n.º 1 (execução de contrato, cumprimento de obrigação jurídica, interesse legítimo, consentimento, entre outros), e a finalidade do tratamento deve ser compatível com aquela que motivou a recolha (art. 5.º, n.º 1, al. b), e art. 6.º, n.º 4). O interesse legítimo (art. 6.º, n.º 1, al. f)) exige uma ponderação documentada; o consentimento só é válido se for livre, específico, informado e inequívoco (arts. 4.º, n.º 11, e 7.º). Para as categorias especiais de dados (art. 9.º, por exemplo dados de saúde, origem racial ou étnica ou convicções religiosas) e para dados relativos a condenações penais (art. 10.º) aplicam-se restrições reforçadas, pelo que a sua introdução em ferramentas externas deve, em regra, ser evitada.
2.3 Transparência. Os titulares devem ser informados das finalidades, dos destinatários ou categorias de destinatários e das eventuais transferências para países terceiros (arts. 13.º e 14.º). A política de privacidade deve, por isso, refletir o recurso a fornecedores de IA.
2.4 O fornecedor da ferramenta. Quando o fornecedor trata os dados por conta e segundo as instruções da empresa, atua como subcontratante, sendo obrigatório um contrato ou outro ato jurídico vinculativo com o conteúdo do art. 28.º, n.º 3 (instruções documentadas, confidencialidade, medidas de segurança, subcontratação ulterior, assistência, apagamento ou devolução dos dados e auditorias). Se o fornecedor utilizar os dados para fins próprios, como o treino ou a melhoria dos seus modelos, pode ser considerado responsável pelo tratamento quanto a essa finalidade (art. 28.º, n.º 10), o que exige um fundamento de licitude autónomo e informação aos titulares. Este é o principal ponto de risco das ferramentas generalistas: as versões empresariais e as interfaces de programação (API) oferecem, por regra, garantias contratuais que as versões gratuitas ou de consumo não oferecem, mas tal deve ser verificado nos termos concretos de cada fornecedor.
2.5 Transferências internacionais. Se os dados forem tratados ou acessíveis fora do Espaço Económico Europeu, aplicam-se os arts. 44.º a 49.º: decisão de adequação (art. 45.º), como a Decisão de Execução (UE) 2023/1795 relativa ao Quadro de Privacidade de Dados UE-EUA, aplicável apenas a entidades certificadas, ou garantias adequadas, como as cláusulas contratuais-tipo (art. 46.º), acompanhadas da avaliação do risco da transferência nos termos do Acórdão Schrems II (TJUE, processo C-311/18). A decisão de adequação UE-EUA foi contestada judicialmente, pelo que a sua subsistência deve ser confirmada à data da utilização.
2.6 Segurança, avaliação de impacto e incidentes. A empresa deve adotar medidas técnicas e organizativas adequadas (arts. 25.º e 32.º), manter o registo das atividades de tratamento (art. 30.º) e realizar uma avaliação de impacto sobre a proteção de dados (art. 35.º) quando o tratamento for suscetível de implicar risco elevado, o que pode suceder com o recurso a novas tecnologias, em larga escala ou com categorias especiais de dados (cf. Regulamento n.º 1/2018 da CNPD, que fixa a lista de tratamentos sujeitos a avaliação de impacto). A divulgação não autorizada de dados a um fornecedor, ou o acesso não autorizado a esses dados, pode constituir violação de dados pessoais (art. 4.º, n.º 12), sujeita a notificação à CNPD, sempre que possível no prazo de 72 horas, salvo se for improvável que resulte em risco para os titulares (art. 33.º), e a comunicação aos titulares quando o risco for elevado (art. 34.º).
2.7 Sanções e orientações das autoridades. A violação do RGPD pode dar lugar a coimas até 10 milhões de euros ou 2 % do volume de negócios anual mundial (art. 83.º, n.º 4) ou até 20 milhões de euros ou 4 % (art. 83.º, n.º 5), consoante as disposições violadas, aplicando-se o regime contraordenacional da Lei n.º 58/2019, sem prejuízo do direito de indemnização dos titulares (art. 82.º). No Parecer 28/2024, de dezembro de 2024, sobre o tratamento de dados pessoais no contexto de modelos de IA, o Comité Europeu para a Proteção de Dados sublinhou a necessidade de apreciação caso a caso, o papel do interesse legítimo e das medidas de mitigação e o caráter exigente da qualificação de um modelo como anónimo.
- Confidencialidade para além do RGPD
3.1 Deveres contratuais. Independentemente da existência de dados pessoais, os contratos com clientes contêm frequentemente cláusulas de confidencialidade, e a boa-fé no cumprimento das obrigações (art. 762.º, n.º 2, do Código Civil) pode fundamentar deveres acessórios de sigilo. A divulgação a terceiros, incluindo um fornecedor de IA, sem autorização contratual pode gerar responsabilidade contratual (art. 798.º do Código Civil), respondendo o devedor pelos atos dos seus auxiliares (art. 800.º). Devem ser analisadas as cláusulas concretas, incluindo eventuais restrições à subcontratação e à localização dos dados.
3.2 Segredos comerciais. A informação empresarial confidencial dos clientes pode constituir segredo comercial, protegido pelo Código da Propriedade Industrial (Decreto-Lei n.º 110/2018, arts. 313.º e seguintes), que transpôs a Diretiva (UE) 2016/943. Um dos requisitos é que a informação tenha sido objeto de diligências razoáveis para ser mantida secreta; a sua introdução em ferramentas sem garantias de confidencialidade pode fragilizar essa proteção.
3.3 Segredo profissional e sigilos setoriais. Se a empresa exerce uma profissão ou atividade sujeita a segredo, como a advocacia (art. 92.º do Estatuto da Ordem dos Advogados, Lei n.º 145/2015) ou a atividade bancária (art. 78.º do RGICSF), o padrão é mais exigente. A revelação de segredo alheio conhecido em razão da profissão é punível criminalmente (art. 195.º do Código Penal) e pode constituir infração disciplinar. A introdução de informação abrangida por segredo numa ferramenta de terceiros, sem garantias equivalentes de confidencialidade, pode ser qualificada como revelação, pelo que deve ser evitada, salvo autorização do cliente e solução que vincule o fornecedor a um dever de confidencialidade adequado. Devem ainda ser consultadas as orientações específicas emitidas pela respetiva ordem profissional ou pelo regulador setorial.
3.4 Trabalhadores. Quem age sob a autoridade do responsável pelo tratamento apenas pode tratar dados mediante as suas instruções (art. 29.º do RGPD). No exercício do poder de direção (art. 97.º do Código do Trabalho), o empregador deve definir regras claras sobre o uso de IA, incluindo a proibição de contas pessoais para tarefas profissionais.
- Regulamento da Inteligência Artificial
O Regulamento (UE) 2024/1689 (Regulamento da IA) não afasta o RGPD nem os deveres de confidencialidade (art. 2.º, n.º 7). A empresa que utiliza um sistema de IA sob a sua autoridade é «responsável pela implantação» (art. 3.º, n.º 4). Desde 2 de fevereiro de 2025 aplicam-se as práticas proibidas e o dever de literacia em IA (art. 4.º), na redação dada pelo Regulamento (UE) 2026/1744 (Omnibus Digital da IA), publicado em 24 de julho de 2026 e em vigor desde 27 de julho de 2026, nos termos da qual os prestadores e responsáveis pela implantação devem tomar medidas que apoiem o desenvolvimento da literacia em IA do seu pessoal.
O mesmo diploma diferiu as obrigações relativas aos sistemas de risco elevado do anexo III para 2 de dezembro de 2027. Se a ferramenta for usada em contextos de risco elevado (por exemplo, recrutamento ou avaliação de trabalhadores), aplicar-se-ão então os requisitos do art. 26.º, incluindo supervisão humana e conservação de registos.
As alterações ao RGPD propostas na componente de dados do Omnibus Digital, designadamente quanto ao interesse legítimo para o desenvolvimento de IA, não estavam ainda adotadas à data de referência, mantendo-se aplicável o RGPD na sua redação atual.
- Cenários práticos
| Cenário | Avaliação | Condições mínimas |
| Ferramenta gratuita ou de consumo, conta pessoal, dados identificáveis de clientes | Risco elevado; em regra não conforme | Não inserir dados de clientes; usar apenas dados fictícios ou efetivamente anonimizados |
| Solução empresarial com contrato do art. 28.º, sem treino com os dados da empresa e com garantias de localização e transferência | Admissível, sujeita a condições | Fundamento de licitude, informação aos titulares, avaliação de impacto quando aplicável, minimização, política interna e controlo de acessos |
| Dados anonimizados | Fora do RGPD apenas se a anonimização for efetiva | Avaliar os meios razoavelmente suscetíveis de reidentificação (considerando 26); a pseudonimização não afasta o RGPD (art. 4.º, n.º 5) |
| Categorias especiais de dados, informação sob segredo profissional ou estratégica | Risco muito elevado | Em regra, evitar; se indispensável, autorização do cliente, solução privada com garantias reforçadas e avaliação de impacto |
- Recomendações
- Mapear as ferramentas utilizadas, as finalidades e as categorias de dados inseridas, incluindo utilizações não autorizadas.
- Aprovar uma política interna de IA: ferramentas autorizadas, dados proibidos (categorias especiais e informação sob segredo), proibição de contas pessoais, verificação humana dos resultados e consequências disciplinares.
- Fazer diligência ao fornecedor: contrato do art. 28.º; exclusão contratual do treino com os dados da empresa; retenção mínima; localização e subcontratantes; medidas de segurança e certificações; apagamento e notificação de incidentes.
- Minimizar e anonimizar antes de inserir; preferir dados fictícios ou sintéticos para testes e formação.
- Documentar o fundamento de licitude, a ponderação do interesse legítimo, a avaliação de impacto, o registo de atividades e a informação prestada aos titulares.
- Verificar os contratos com clientes (confidencialidade, subcontratação) e, se necessário, obter autorização prévia e informada.
- Formar as equipas (literacia em IA, art. 4.º do Regulamento da IA) e implementar controlos técnicos: contas corporativas, prevenção de fuga de dados e registo de utilização.
- Preparar a resposta a incidentes, com procedimento de avaliação e notificação de violações de dados (arts. 33.º e 34.º do RGPD).
- Conclusion
A questão não é se a IA pode ser utilizada, mas em que condições. A empresa que insere dados de clientes em ferramentas de IA deve dispor de fundamento jurídico, de contrato adequado com o fornecedor, de garantias quanto a transferências e reutilização dos dados, do respeito pelos deveres de sigilo e de uma governação interna documentada. Na falta destas condições, a inserção deve ser evitada ou limitada a dados fictícios ou efetivamente anonimizados.
Aviso. A presente nota tem caráter meramente informativo e geral, reflete o enquadramento jurídico e as informações públicas disponíveis à data de referência (18 de setembro de 2026) e não constitui aconselhamento jurídico, nem cria uma relação de mandato ou de consulta jurídica. A aplicação das normas depende das circunstâncias concretas de cada caso, do teor dos contratos e dos termos de utilização das ferramentas em causa, e o quadro normativo está em evolução. Antes de tomar qualquer decisão, deve ser obtido aconselhamento jurídico especializado e personalizado.



